Импортозамещение IAM: Keycloak vs закрытые IdP
Зачем менять IdP
Закрытые зарубежные IdP (Okta, Azure AD в части сценариев, проприетарные шлюзы) дают удобство, но создают санкционные, лицензионные и data-residency риски. Для РФ-контуров всё чаще выбирают Keycloak / отечественные обвязки вокруг OIDC/SAML.
Критерии сравнения
1. Протоколы: OAuth2/OIDC, SAML, LDAP/AD federation. 2. MFA и политики риска. 3. Масштаб: число приложений, RPS на token endpoint. 4. Операционка: HA, бэкапы realm, GitOps конфигов. 5. Комплаенс: журналы, разграничение ролей, хранение секретов.
Типовой план миграции (6–12 недель)
Неделя 1–2: аудит приложений и протоколов, карта зависимостей. Неделя 3–4: стенд Keycloak, пилот на 1–2 некритичных приложениях. Неделя 5–8: параллельный контур, федерация со старым IdP, обучение админов. Неделя 9–12: cutover волнами, мониторинг ошибок логина, выключение legacy.
Риски
- Жёсткая привязка приложений к проприетарным claim’ам. - Неготовность команд к self-hosted IAM. - Недостаточный мониторинг (нет алертов на рост 401/timeout).
Что делаем мы
Проектируем целевую модель ролей, поднимаем HA Keycloak, пишем адаптеры и проводим cutover без простоя бизнеса.
